Hướng dẫn tích hợp mô-đun bảo mật phần cứng ở hướng nam cho Apigee Edge cho Đám mây riêng

Phiên bản phát hành: Bản phát hành bản vá Edge cho Đám mây riêng tư phiên bản 4.53.01.02 trở lên.

Trang này giải thích cách định cấu hình các kết nối TLS theo hướng nam (từ Trình xử lý thông báo Apigee đến các dịch vụ đích phụ trợ) bằng cách sử dụng Mô-đun bảo mật phần cứng (HSM) mạng Entrust nShield® 5c.

Tuyên bố từ chối trách nhiệm về nội dung của bên thứ ba: Trang này cung cấp các bước định cấu hình phần cứng Entrust nShield liên quan đến việc tích hợp Apigee Edge. Các bước này dựa trên các mẫu tích hợp tiêu chuẩn và chỉ nhằm mục đích cung cấp thông tin. Nhà sản xuất có thể thay đổi các cấu hình Entrust. Vui lòng tham khảo Cổng tài liệu chính thức của Entrust để biết các thông số kỹ thuật, cấu hình bảo mật và yêu cầu hiện tại về phần cứng có thẩm quyền.

Tổng quan

Mô-đun bảo mật phần cứng (HSM) cung cấp một môi trường chuyên dụng, được bảo mật để lưu trữ khoá an toàn và các hoạt động mã hoá. Bằng cách tích hợp Apigee Edge cho Đám mây riêng tư với HSM nShield của Entrust, bạn có thể bảo mật các khoá riêng tư được dùng trong các bắt tay TLS và mTLS ở hướng nam.

Apigee hỗ trợ tích hợp HSM cho lưu lượng truy cập HTTPS đi ra theo hướng nam trên các thành phần sau:

  • Điểm cuối mục tiêu
  • Máy chủ đích
  • Chính sách về chú thích dịch vụ
  • Chính sách về việc ghi nhật ký tin nhắn
  • Chính sách về JavaScript

Điều kiện tiên quyết

Đảm bảo bạn đáp ứng các điều kiện tiên quyết sau đây trước khi định cấu hình chế độ tích hợp HSM:

1. Yêu cầu về phiên bản phần mềm

  • Cụm Apigee Edge cho Đám mây riêng tư phải chạy trên phiên bản 4.53.01.02 trở lên.
  • Tính năng tích hợp HSM được tích hợp sẵn trong các phiên bản RPM sau (hoặc cao hơn):
    • edge-management-server-4.53.01-0.0.60380.noarch.rpm
    • edge-message-processor-4.53.01-0.0.60380.noarch.rpm
    • edge-gateway-4.53.01-0.0.60380.noarch.rpm

2. Cấu hình cơ sở hạ tầng và hệ điều hành

  • Hệ điều hành lưu trữ cụm Edge cho Đám mây riêng tư phải tắt FIPS.
  • Bạn phải cài đặt và định cấu hình ứng dụng HSM và Security World trên tất cả các nút Message Processor.
  • Lưu ý quan trọng: Người dùng apigee phải thực hiện các bước này.

Xác minh rằng quá trình cài đặt ứng dụng HSM được định cấu hình chính xác và người dùng apigee có thể truy cập bằng cách chạy kiểm thử cài đặt CSP JCA/JCE tiêu chuẩn có trong tài liệu chính thức về Entrust nShield. Đảm bảo rằng thử nghiệm này hoàn tất thành công trên tất cả các nút Message Processor.

Cấu hình được hỗ trợ

Bạn có thể định cấu hình Apigee để sử dụng HSM ở hai chế độ:

Ở chế độ này, chỉ các khoá riêng tư (KeyStore) được lưu trữ trong HSM, trong khi các chứng chỉ đáng tin cậy (TrustStore) vẫn nằm trong các kho phần mềm Apigee tiêu chuẩn.

2. Chế độ HSM đầy đủ

Ở chế độ này, cả KeyStore (khoá riêng tư) và TrustStore (chứng chỉ đáng tin cậy) đều được lưu trữ trong HSM. Chế độ này được hỗ trợ nhưng có thể làm tăng độ trễ.

Bước 1: Bật HSM trên Trình xử lý tin nhắn

Thực hiện các bước sau trên từng nút Message Processor (Bộ xử lý thông báo), mỗi lần một nút:

1. Dừng Trình xử lý thông báo

apigee-service edge-message-processor stop

2. Xác minh tệp dữ liệu kho khoá HSM

Đảm bảo rằng Tệp dữ liệu kho khoá HSM (tham chiếu đến các khoá được tải trong HSM) có trên nút Message Processor và do người dùng apigee sở hữu:

chown apigee:apigee /opt/apigee/{name_of_the_Keystore_Data_File}

3. Tạo tệp cấu hình HSM

Tạo hoặc cập nhật tệp cấu hình tại /opt/apigee/hsm-config.properties. Xác định vị trí và mật khẩu cho kho khoá HSM và (không bắt buộc) kho khoá tin cậy.

Ví dụ về cấu hình (hỗ trợ cả proxy HSM hỗn hợp và đầy đủ):

# HSM KeyStore Reference
hsm.property.unique_keystore_ref1.keystore.file.location=/opt/apigee/ks.keystore
hsm.property.unique_keystore_ref1.keystore.password=keystore_password

# HSM TrustStore Reference (Optional, only needed for Full HSM Mode)
hsm.property.unique_truststore_ref1.truststore.file.location=/opt/apigee/ts.truststore
hsm.property.unique_truststore_ref1.truststore.password=truststore_password

Đặt quyền chính xác:

chown apigee:apigee /opt/apigee/hsm-config.properties
chmod 600 /opt/apigee/hsm-config.properties

4. Định cấu hình các thuộc tính của Trình xử lý thông báo

Tạo hoặc chỉnh sửa /opt/apigee/customer/application/message-processor.properties rồi thêm đoạn mã sau:

# Enable HSM Integration
conf_system_apigee.hsm.enabled=true

# HSM Configuration File Path
conf_system_apigee.hsm.properties.file=/opt/apigee/hsm-config.properties

# Advanced Custom HSM Port Support (Optional, default is 9000/9001)
# conf_system_apigee.hsm.priv_port=9001
# conf_system_apigee.hsm.nonpriv_port=9000

Đảm bảo quyền sở hữu chính xác:

chown apigee:apigee /opt/apigee/customer/application/message-processor.properties

5. Định cấu hình lại và khởi động lại

apigee-service edge-message-processor configure
apigee-service edge-message-processor restart

6. Xác thực quá trình khởi chạy

Kiểm tra nhật ký hệ thống /opt/apigee/var/log/edge-message-processor/logs/system.log để tìm thông báo khởi chạy thành công:

main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.isHSMConfigEnabled() : HSM_FLOW : HSM config is enabled
main INFO  SECURITY-CONTEXT - SSLPreEvaluationContext.loadProperties() : HSM_FLOW :  HSM config properties loaded from file /opt/apigee/hsm-config.properties

Bước 2: Định cấu hình các API Proxy

Cập nhật khối SSLInfo trong cấu hình proxy API (TargetEndpoint, ServiceCallout hoặc các chính sách). Sử dụng tiền tố hsmref:// để tham chiếu đến các kho lưu trữ do HSM quản lý và ref:// (hoặc tên tham chiếu tiêu chuẩn) cho các kho lưu trữ phần mềm.

Sử dụng HSM cho KeyStore (xác thực ứng dụng) và Phần mềm cho TrustStore.

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>ref://mySoftwareTrustStoreRef</TrustStore>
</SSLInfo>

2. Cấu hình HSM đầy đủ

Sử dụng HSM cho cả KeyStore và TrustStore.

<SSLInfo>
    <Enabled>true</Enabled>
    <ClientAuthEnabled>true</ClientAuthEnabled>
    <KeyStore>hsmref://unique_keystore_ref1</KeyStore>
    <TrustStore>hsmref://unique_truststore_ref1</TrustStore>
</SSLInfo>

Bỏ qua quy trình xác thực trong thời gian triển khai

Để tạo điều kiện triển khai mà không cần tải khoá riêng tư lên cơ sở dữ liệu Cassandra của Apigee, Apigee sẽ tự động bỏ qua các quy trình kiểm tra sự tồn tại của kho khoá/kho tin cậy môi trường trong quá trình triển khai cho mọi tham chiếu bắt đầu bằng tiền tố hsmref://.

Thao tác: Thêm kho khoá/kho tin cậy HSM mới

Cách thêm một kho khoá HSM hoặc kho tin cậy mới vào một môi trường đang chạy hiện có:

  1. Tải các khoá/chứng chỉ vào HSM thực (xem phần Tải kho khoá/kho tin cậy vào HSM).
  2. Sao chép Tệp dữ liệu kho khoá mới vào các nút Message Processor và đặt quyền sở hữu thành apigee.
  3. Cập nhật /opt/apigee/hsm-config.properties trên tất cả các nút Message Processor bằng thông tin tham chiếu mới:
    hsm.property.new_keystore_ref.keystore.file.location=/opt/apigee/new_ks.keystore
    hsm.property.new_keystore_ref.keystore.password=new_password
        
  4. Khởi động lại Trình xử lý thông báo trên mỗi nút:
    apigee-service edge-message-processor restart
  5. Cập nhật cấu hình proxy API để sử dụng hsmref://new_keystore_ref mới và triển khai.

Tắt HSM trên toàn cầu

Cách tắt HSM:

  1. Cập nhật tất cả các proxy đang hoạt động bằng cách sử dụng hsmref:// để sử dụng các tài liệu tham khảo phần mềm tiêu chuẩn (ref://).
  2. Trên mỗi nút Message Processor, hãy chỉnh sửa /opt/apigee/customer/application/message-processor.properties và đặt:
    conf_system_apigee.hsm.enabled=false
  3. Định cấu hình lại và khởi động lại Trình xử lý tin nhắn:
    apigee-service edge-message-processor configure
    apigee-service edge-message-processor restart

Các điểm hạn chế và điều cần lưu ý

  • Phần cứng được hỗ trợ: Chỉ hỗ trợ HSM mạng Entrust nShield 5c.
  • Bảo trì: Khách hàng chịu trách nhiệm bảo trì máy chủ/máy khách HSM.
  • Độ trễ: Có thể xảy ra độ trễ bổ sung do quá trình thương lượng mạng với HSM. Việc sử dụng Chế độ kết hợp HSM sẽ giảm thiểu vấn đề này ở một mức độ nào đó.
  • Khởi động lại HSM: Nếu HSM hardserver khởi động lại, bạn phải khởi động lại edge-message-processor trên các nút Message Processor được kết nối.

Tải Keystore/Truststore vào HSM

Tham khảo Cổng thông tin tài liệu chính thức của Entrust nShield để biết chính xác các lệnh keytool cần thiết để nhập một kho khoá PKCS12 hoặc chứng chỉ PEM vào HSM.

Để đảm bảo khả năng tương thích với Apigee, các tệp kho khoá HSM thu được phải đáp ứng các yêu cầu sau:

  • Thư mục: Phải được lưu vào /opt/apigee/ (ví dụ: /opt/apigee/hsmks.keystore)
  • Quyền: Phải do người dùng apigee sở hữu (chown apigee:apigee /opt/apigee/<filename>)
  • Mức độ dễ đọc: Phải được dịch vụ edge-message-processor đọc được.

Tham chiếu lỗi

Mã lỗi Trạng thái HTTP Nội dung mô tả / Nguyên nhân
entities.HsmConfigNotEnabled 500 Một proxy API đã cố gắng sử dụng hsmref:// trong thời gian chạy, nhưng HSM bị vô hiệu hoá trên toàn cầu (conf_system_apigee.hsm.enabled=false) trên Trình xử lý thông báo.

Entrust và nShield là các nhãn hiệu hoặc nhãn hiệu đã đăng ký của Entrust Corporation hoặc các đơn vị liên kết của Entrust Corporation. Tất cả các nhãn hiệu khác là tài sản của chủ sở hữu tương ứng.